Android 17 запроваджує ECH для посиленого захисту від відстеження під час веб-перегляду

Android 17 запроваджує ECH для посиленого захисту від відстеження під час веб-перегляду 1

Компанія Google впроваджує нові засоби мережевої безпеки в Android 17, щоб посилити конфіденційність з’єднань, усунути вразливості мобільних мереж та захистити приватність користувачів у домашніх мережах.

Android 17 отримує підтримку Encrypted Client Hello (ECH) — нового стандарту конфіденційності, який працює разом із Private DNS для приховування метаданих, що використовуються для створення профілів користувачів, включно з відвіданими доменними іменами.

ECH є розширенням конфіденційності для TLS — протоколу, що забезпечує безпеку HTTPS-з’єднань. Він шифрує початкову частину рукостискання TLS, яка зазвичай розкриває доменне ім’я через Server Name Indication (SNI).

Android 17 запроваджує ECH для посиленого захисту від відстеження під час веб-перегляду 2

Навіть якщо з’єднання з вебсайтом або сервісом є безпечним, інтернет-провайдери (ISP) та оператори Wi-Fi-мереж все одно можуть бачити призначення з’єднання. Ці дані можуть збиратися для створення комерційних профілів користувачів.

Користувачі Android отримують переваги ECH під час використання Chrome 117 та новіших версій, або Firefox 119 та новіших версій. Однак Android 17 інтегрує цей захист на рівні платформи.

«Цей новий стандарт конфіденційності працює в поєднанні з Private DNS, щоб приховати доменні імена, які ви відвідуєте, маскуючи метадані, що можуть використовуватися для створення вашого профілю», — йдеться в анонсі Google.

«Шифруючи ім’я цільового вебсайту з самого початку, ECH допомагає гарантувати, що для підтримуваних вебсайтів та додатків мережеві провайдери та зловмисники в мережі більше не зможуть легко бачити, до яких вебсайтів або додатків ви отримуєте доступ».

ECH буде увімкнено за замовчуванням для додатків, орієнтованих на Android 17, за умови використання ними сумісної бібліотеки мережевих з’єднань, такої як останні версії OkHttp, WebView або HttpEngine.

Android 17 запроваджує ECH для посиленого захисту від відстеження під час веб-перегляду 3

Google пояснює, що на серверах, які підтримують ECH, Android тепер шифруватиме ім’я хоста.

На серверах, які не підтримують систему захисту, Android надсилатиме фальшиве поле, схоже на ECH, під назвою ECH GREASE. Це робиться для того, щоб справжні ECH-з’єднання не виділялися, хоча ім’я хоста залишається видимим.

Jigsaw, підрозділ Google, що займається технологіями конфіденційності в Інтернеті та боротьбою з цензурою, протестував ECH GREASE на 10 000 найпопулярніших доменів та на 740 інтернет-провайдерах у 202 країнах. Тестування не виявило проблем із завантаженням сайтів або несподіваних блокувань мережі.

Захист Wi-Fi та блокування 2G

Окрім розширеної підтримки ECH в Android, Google також анонсував кілька інших важливих мережевих захисних механізмів, які покращують безпеку та конфіденційність користувачів завдяки їхньому комплексному використанню.

Перше — це зміни в Local Network Protection, які тепер вимагають від додатків отримувати дозвіл перед скануванням або підключенням до пристроїв у локальній мережі користувача.

Друге — Android 17 тепер за замовчуванням увімкне Certificate Transparency, вимагаючи, щоб сертифікати вебсайтів відображалися в публічних журналах, що робить використання підроблених сертифікатів більш очевидним.

Google також повідомив, що мобільні оператори, які беруть участь у програмі, тепер зможуть автоматично вимикати 2G для абонентів, зменшуючи їхню вразливість до SMS-спамерів та зловмисних базових станцій, які можуть надсилати шкідливі повідомлення або перехоплювати конфіденційний трафік з прилеглих пристроїв.

Android 17 запроваджує ECH для посиленого захисту від відстеження під час веб-перегляду 4

Після отримання дійсних облікових даних, блокується лише 37% дій зловмисників

Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко знижується.

The Blue Report 2026 вимірює захист техніку за технікою на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.

Отримати звіт

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *